Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.9 PHP-packages GHSA-vjqc-q4mp-2rvf CVE-2026-79752 PKSA-ny8z-1rqf-8z42 PKSA-vxgj-bmcq-9b6x

SQL-injectiekwetsbaarheid in CakePHP's FunctionsBuilder (CVE-2026-79752)

De FunctionsBuilder-klasse van CakePHP escaped gebruikersgestuurde dataType-, part- en unit-waarden niet correct, waardoor SQL-injectie mogelijk is wanneer applicaties onbetrouwbare invoer doorgeven aan de betreffende query-methoden. Voor alle ondersteunde releaselijnen zijn gepatchte versies beschikbaar.

AI-samenvatting

Er is een SQL-injectiekwetsbaarheid vastgesteld in CakePHP, een veelgebruikt PHP-framework. Het probleem bevindt zich in specifieke methoden van het query-bouwonderdeel van het framework en kan aanvallers in staat stellen SQL-query's te manipuleren wanneer een applicatie onbetrouwbare data doorgeeft aan de kwetsbare functies. Voor alle actief onderhouden CakePHP-releaselijnen zijn inmiddels gepatchte versies uitgebracht.

Wat is er gebeurd

Een SQL-injectiekwetsbaarheid, geregistreerd als CVE-2026-79752, is aangetroffen in de FunctionsBuilder-klasse van CakePHP, te vinden in src/Database/FunctionsBuilder.php. De betrokken methoden — cast, extract, datePart en dateAdd — accepteren dataType-, part- of unit-parameters die zonder escaping rechtstreeks als structurele SQL-fragmenten in de gegenereerde query worden opgenomen, in plaats van correct te worden gesaneerd of geparametriseerd.

Technische oorzaak

De onderliggende oorzaak is onvoldoende neutralisatie van speciale elementen in SQL-commando's (CWE-89). De betrokken FunctionsBuilder-methoden bouwen SQL-fragmenten op basis van de meegegeven dataType-, part- of unit-waarden zonder deze te escapen, waarbij deze waarden ten onrechte als vertrouwde SQL-syntax worden behandeld in plaats van als data. Als een applicatie onbetrouwbare, gebruikersgestuurde invoer doorgeeft aan deze parameters, kan een aanvaller willekeurige SQL in de gegenereerde query injecteren.

Waarom dit belangrijk is

Succesvolle uitbuiting kan een aanvaller in staat stellen data in de database van de applicatie te lezen, wijzigen of verwijderen, met een impact die afhangt van de rechten van de gebruikte databaseverbinding. Omdat de kwetsbaarheid vertrouwelijkheid, integriteit en beschikbaarheid raakt, en geen authenticatie of gebruikersinteractie vereist wanneer kwetsbare invoerpaden aanwezig zijn, vormt dit een aanzienlijk risico voor applicaties die de betrokken FunctionsBuilder-methoden blootstellen aan onbetrouwbare invoer.

Wie wordt getroffen

Applicaties die gebruikmaken van de pakketten cakephp/database of cakephp/cakephp en die FunctionsBuilder::cast, FunctionsBuilder::extract, FunctionsBuilder::datePart of FunctionsBuilder::dateAdd aanroepen met data afkomstig uit onbetrouwbare of gebruikersgestuurde bronnen, zijn kwetsbaar. Applicaties die geen externe invoer doorgeven aan deze specifieke methoden lopen dit risico niet.

Getroffen versies

Voor cakephp/database: versies vanaf 3.0.0 tot maar niet inclusief 4.5.12 zijn getroffen, evenals versies 4.6.0 tot maar niet inclusief 4.6.5, 5.0.0 tot maar niet inclusief 5.1.9, 5.2.0 tot maar niet inclusief 5.2.14, en 5.3.0 tot maar niet inclusief 5.3.7. Voor cakephp/cakephp: versies vóór 4.5.12 zijn getroffen, evenals 4.6.0 tot maar niet inclusief 4.6.5, 5.0.0 tot maar niet inclusief 5.1.9, 5.2.0 tot maar niet inclusief 5.2.14, en 5.3.0 tot maar niet inclusief 5.3.7.

Oplossingen en mitigatie

Voor beide getroffen pakketten zijn gepatchte versies beschikbaar: 4.5.12, 4.6.5, 5.1.9, 5.2.14 en 5.3.7. Applicaties dienen te worden bijgewerkt naar de passende gepatchte versie binnen hun releaselijn.

Aanbevolen actie

Werk cakephp/database en/of cakephp/cakephp bij naar de gepatchte versie die past bij uw huidige releaselijn (4.5.12, 4.6.5, 5.1.9, 5.2.14 of 5.3.7). Controleer applicatiecode die dynamische of gebruikersgestuurde waarden doorgeeft aan FunctionsBuilder::cast, FunctionsBuilder::extract, FunctionsBuilder::datePart of FunctionsBuilder::dateAdd, en zorg ervoor dat dergelijke invoer wordt gevalideerd of beperkt tot een bekende veilige set waarden, als extra beveiligingslaag naast het bijwerken van het framework.

PatchBriefing-score

5.9 / 10 · Gemiddeld

Officiële CVSS: 9.2

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

Dit probleem heeft een CVSS-basisscore van 9.2, wat de potentieel ernstige impact op vertrouwelijkheid, integriteit en beschikbaarheid weerspiegelt bij uitbuiting, aangezien succesvolle SQL-injectie een aanvaller brede toegang tot de onderliggende database kan geven. De door PatchBriefing berekende score van 5.9 geeft aan dat de CVSS-basisernst de dominante factor is, met extra gewicht voor het feit dat uitbuiting geen authenticatie of gebruikersinteractie vereist in kwetsbare codepaden. De score wordt getemperd doordat er geen aanwijzingen zijn voor actieve uitbuiting, er geen publieke exploitcode bekend is, en er al een fix beschikbaar is, wat de urgentie verlaagt ten opzichte van actief misbruikte kwetsbaarheden.

Getroffen versies

cakephp/database >= 3.0.0, < 4.5.12
kwetsbaar
cakephp/database >=3.0.0,<4.5.12|>=5.3.0,<5.3.7|>=5.2.0,<5.2.14|>=5.0.0,<5.1.9|>=4.6.0,<4.6.5
kwetsbaar
≥ 4.6.5
gepatcht
≥ 5.1.9
gepatcht
≥ 5.2.14
gepatcht
≥ 5.3.7
gepatcht
≥ 4.5.12
gepatcht
cakephp/cakephp >= 5.3.0, < 5.3.7
kwetsbaar
cakephp/cakephp >=5.3.0,<5.3.7|>=5.2.0,<5.2.14|>=5.0.0,<5.1.9|>=4.6.0,<4.6.5|<4.5.12
kwetsbaar
≥ 4.5.12
gepatcht
≥ 4.6.5
gepatcht
≥ 5.1.9
gepatcht
≥ 5.2.14
gepatcht
≥ 5.3.7
gepatcht

Gemelde oplossingen

Voor beide getroffen pakketten zijn gepatchte versies beschikbaar: 4.5.12, 4.6.5, 5.1.9, 5.2.14 en 5.3.7. Applicaties dienen te worden bijgewerkt naar de passende gepatchte versie binnen hun releaselijn.

Hoe dit rapport is gemaakt

4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • Packagist Security Advisories registry
  • NVD (NIST) database
Eén rapport
SQL-injectiekwetsbaarheid in CakePHP's FunctionsBuilder (CVE-2026-79752)
1 artikel · 4 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail